Publicaciones
Lo que escribimos, con fecha de corte visible.
Publicamos poco y verificado. Cada texto lleva la fecha hasta la cual comprobamos su contenido, porque en este dominio una guía de hace un año puede estar equivocada.
Dos documentos vivos, uno por ley
No son publicaciones fechadas: reúnen las preguntas que más se repiten sobre cada ley, con respuesta corta y enlace al desarrollo de cada una.
DPO y protección de datos personales en Chile
Serie escrita contra el texto legal vigente, artículo por artículo, no contra resúmenes de terceros. Donde el mercado dice una cosa y la ley dice otra, lo señalamos.
-
Ley 21.719 y Ley 19.628: qué cambia, qué número queda vigente y desde cuándo
La Ley 21.719 no reemplaza a la Ley 19.628: reescribe su texto y le cambia el nombre. Qué número citar y cuándo entra en vigencia.
-
¿Es obligatorio designar un DPO en Chile?
El artículo 50 dice «podrá designar»: es una facultad, no un deber. Pero el encadenamiento con el modelo de prevención del artículo 49 cambia la respuesta.
-
Funciones del DPO según el artículo 50 y condiciones de designación
Las ocho funciones que enumera el artículo 50 y las condiciones de designación que suelen pasarse por alto: nivel jerárquico, autonomía y deber de secreto.
-
DPO externo en Chile: lo que la ley permite y lo que no
La ley no prohíbe que el delegado sea un tercero contratado, pero hay dos límites duros: el sector público y el régimen de responsabilidad por el deber de secreto.
-
Certificación y cursos de DPO en Chile: qué acreditan realmente
La ley chilena no establece un registro de delegados certificados ni faculta a la Agencia para certificar personas. Lo que se certifica es el modelo, no al profesional.
-
Multas de la Ley 21.719: la escala real
La escala del artículo 35, los tres agravamientos, la cifra de 60.000 UTM que suele citarse mal y la sanción accesoria de suspensión que casi no aparece.
-
Derechos ARCO en Chile: por qué el acrónimo se queda corto
El artículo 4 reconoce seis derechos, no cuatro. Los plazos de respuesta que el DPO debe tener internalizados y la obligación probatoria que suele olvidarse.
-
Datos personales sensibles en Chile: la definición se amplió
El artículo 2 letra g) incorporó situación socioeconómica, datos biométricos, identidad de género y más. Y el artículo 16 bis prohíbe un tratamiento que casi nadie está mirando.
-
Cómo prepararse para la Ley 21.719: el plan del primer año
La ley chilena no obliga a llevar un Registro de Actividades de Tratamiento, pero es imposible cumplir sin un inventario equivalente. La secuencia de ocho pasos.
-
No, el DPO no es obligatorio para organismos públicos en Chile
Circula que la ley chilena obliga a designar DPO a organismos públicos y a tratamiento a gran escala. Son los tres supuestos del artículo 37 del RGPD europeo: Chile no los replicó.
-
¿Se posterga la Ley 21.719? Lo que es oficial y lo que todavía no
El Ejecutivo reconoció en agosto de 2026 que evalúa postergar hasta un año la entrada en vigencia de la Ley 21.719. Qué exige el procedimiento para que la fecha cambie, y qué no cambia mientras tanto.
-
Sufrió una filtración de datos en Chile: ¿a quién tiene que notificar?
Un mismo incidente puede activar hasta tres deberes de reporte distintos: CSIRT Nacional, Agencia de Protección de Datos y autoridad sectorial.
Ciberseguridad y Operadores de Importancia Vital
Las obligaciones de la Ley 21.663 ya están vigentes y el régimen sancionatorio está activo. Esta serie está escrita para las 1.154 instituciones que quedaron calificadas como OIV al cerrar el primer proceso, en julio de 2026.
-
Quedó calificado como OIV: esto es lo que tiene que poder acreditar
El artículo 8 de la Ley 21.663 fija nueve deberes para los Operadores de Importancia Vital. Qué documento concreto sirve como evidencia de cada uno.
-
El plazo de tres horas del CSIRT Nacional: por qué casi ningún procedimiento interno lo cumple
El artículo 9 de la Ley 21.663 exige alerta temprana en tres horas. La mayoría de los procedimientos internos están diseñados para fallar ese plazo.
-
Cómo se impugna una calificación como OIV o una sanción de la ANCI
En la segunda etapa del primer proceso, de 372 instituciones calificadas preliminarmente, 239 quedaron en la nómina definitiva. Qué tipo de argumento prospera y qué exige el procedimiento.
-
Delegado de ciberseguridad y DPO: dos cargos, dos leyes, ¿la misma persona?
El artículo 8 letra i) de la Ley 21.663 y el artículo 50 de la Ley 19.628 crean dos figuras distintas, con funciones y regímenes distintos. Ninguna ley resuelve si pueden recaer en la misma persona.
Informe de transparencia de este sitio
Última actualización: · Vestigia
Vendemos protección de datos, así que empezamos por auditar nuestro propio sitio. Este es el resultado, completo.
| Elemento | Estado |
|---|---|
| Cookies | Ninguna. El sitio no instala cookies propias ni de terceros, y no usa almacenamiento local del navegador. |
| Peticiones a terceros | Ninguna. Sin fuentes tipográficas externas, sin CDN, sin píxeles de seguimiento, sin video incrustado. Todo lo que carga esta página viene de nuestro dominio. |
| Medición | Ninguna. No usamos herramienta de analítica web, ni siquiera de las que no instalan cookies. No sabemos cuántas personas leen esta página. |
| Datos personales recogidos | Solo los que usted escribe en el formulario de contacto: nombre, correo, organización y mensaje. No hay campos ocultos. |
| Encargados | Tres: Cloudflare (alojamiento y procesamiento del formulario), Resend (envío del correo que genera el formulario) y Microsoft (correo corporativo y reserva de reuniones). Ubicación y resguardos detallados en la política de privacidad. |
| Correo | SPF publicado, en modo ~all. DKIM activo desde el 14 de agosto de 2026 tanto para el correo corporativo como para el proveedor que envía los correos del formulario. DMARC publicado el 10 de agosto de 2026 en p=none: en observación, todavía no en rechazo. Ver la nota siguiente. |
Una corrección sobre nosotros mismos. Hasta el 9 de agosto de 2026 esta tabla afirmaba que el dominio tenía «SPF, DKIM y DMARC configurados en política de rechazo». Al contrastarlo contra el DNS, dos de esas tres afirmaciones eran falsas: no existía el registro _dmarc.vestigiachile.com, y el SPF estaba —y sigue— en modo softfail. El DKIM sí existía, pero solo para el proveedor que envía los correos del formulario, no para el correo corporativo.
El 10 de agosto publicamos el registro DMARC. Está en p=none, que no rechaza ni pone en cuarentena nada: solo recopila informes sobre quién envía correo en nombre del dominio. Escalará a p=quarantine y luego a p=reject cuando esos informes confirmen que no dejaremos fuera correo legítimo. Anotaremos acá cada paso, con su fecha.
El 14 de agosto activamos la firma DKIM para el correo corporativo, que hasta entonces solo cubría los correos generados por el formulario de contacto. Con esto los tres mecanismos —SPF, DKIM y DMARC— están publicados y correctamente alineados; falta terminar el período de observación del DMARC antes de subirlo a rechazo.
Dejamos el error escrito en vez de borrarlo porque es exactamente el defecto que auditamos en otros: una afirmación de cumplimiento bien redactada que nadie contrastó contra el sistema. Si nuestro propio informe de transparencia la sostuvo durante meses, el suyo también puede estar sosteniendo una.
Si encuentra una diferencia entre lo que dice esta tabla y lo que hace el sitio, escríbanos a seguridad@vestigiachile.com. Lo corregimos y lo dejamos anotado acá, como acabamos de hacer.
Próximas publicaciones
- Quedó calificado como OIV: las primeras diez cosas que tiene que poder acreditar.
- Por qué el registro de tratamientos en planilla deja de ser cierto a los seis meses.
- Cómo responder un cuestionario de encargado de tratamiento sin perder el contrato.
- El estado real del proyecto de ley de IA en Chile, sin adelantar obligaciones que no rigen.
Si quiere que le avisemos, escríbanos. No tenemos lista de correo automatizada, y no vamos a crear una hasta poder administrarla como corresponde.